Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 26.

Win32/TrojanDownloader.Wigon.BS Помогите удалить с компьютера! (заявка № 46106)

  1. #1
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    19.05.2009
    Адрес
    Украина, г.Луганск
    Сообщений
    18
    Вес репутации
    39

    Thumbs up Win32/TrojanDownloader.Wigon.BS Помогите удалить с компьютера!

    Помогити! Меня атакует TrojanDownloader.Wigon.BS. Nod32 отражает и так несколько часов. Вылечить или убить нельзя, ведь когда комп подключьон к нету, атаки есть, отключаю - атак нет, глубокое сканирование ничего не видит.
    Последний раз редактировалось Tinatin; 24.05.2009 в 22:30.

  2. Реклама
     

  3. #2
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    19.05.2009
    Адрес
    Украина, г.Луганск
    Сообщений
    18
    Вес репутации
    39
    Помогите пожалуйста вылечиться
    Вложения Вложения

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('port135sik');
     QuarantineFile('C:\WINDOWS\system32\drivers\port135sik.sys','');
     DeleteService('nicsk32');
     QuarantineFile('C:\WINDOWS\system32\drivers\nicsk32.sys','');
     QuarantineFile('C:\WINDOWS\system32\afd.dll','');
     DeleteService('i386si');
     QuarantineFile('C:\WINDOWS\system32\drivers\i386si.sys','');
     DeleteService('fips32cup');
     QuarantineFile('C:\WINDOWS\system32\drivers\fips32cup.sys','');
     DeleteService('43CE4EF6D23A6078');
     QuarantineFile('C:\Documents and Settings\Admin\Рабочий стол\43CE4EF6D23A6078\43CE4EF6D23A6078','');
     DeleteService('acpi32');
     QuarantineFile('C:\WINDOWS\system32\drivers\acpi32.sys','');
     DeleteService('SCPDFReadSpool');
     QuarantineFile('C:\WINDOWS\Installer\MSIB35.tmp','');
     QuarantineFile('c:\documents and settings\admin\admin.exe','');
     DeleteFile('c:\documents and settings\admin\admin.exe');
     DeleteFile('C:\WINDOWS\Installer\MSIB35.tmp');
     DeleteFile('C:\WINDOWS\system32\drivers\acpi32.sys');
     DeleteFile('C:\Documents and Settings\Admin\Рабочий стол\43CE4EF6D23A6078\43CE4EF6D23A6078');
     DeleteFile('C:\WINDOWS\system32\drivers\fips32cup.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\i386si.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\nicsk32.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\port135sik.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    повторите логи

  5. #4
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    19.05.2009
    Адрес
    Украина, г.Луганск
    Сообщений
    18
    Вес репутации
    39
    повторные логи
    Вложения Вложения

  6. #5
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    19.05.2009
    Адрес
    Украина, г.Луганск
    Сообщений
    18
    Вес репутации
    39
    Спасибо за помощь, вирус больше не дает о себе знать))))

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,662
    Вес репутации
    2817
    Скачайте AVZ который у меня в подписи и далее работайте только с ним!

    1. Отключите восстановление системы и антивирус.
    2. Выполните скрипт в AVZ:

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\Documents and Settings\Admin\Рабочий стол\43CE4EF6D23A6078\43CE4EF6D23A6078');
     DeleteFile('C:\WINDOWS\system32\drivers\amd64si.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\ksi32sk.sys');
     DeleteFile('C:\WINDOWS\system32\afd.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_DeleteSvc('43CE4EF6D23A6078');
    BC_DeleteSvc('amd64si');
    BC_DeleteSvc('ksi32sk');
    BC_DeleteSvc('navigator'); 
    BC_Activate;
    SetAVZPMStatus(true);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится!

    3. Повторите логи.
    Последний раз редактировалось Aleksandra; 22.05.2009 в 13:29.
    Наша служба, будто сердце, отдыха не знает никогда.

  8. #7
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    19.05.2009
    Адрес
    Украина, г.Луганск
    Сообщений
    18
    Вес репутации
    39
    Выкладываю
    Вложения Вложения

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,662
    Вес репутации
    2817
    1. Отключите восстановление системы и антивирус.
    2. Выполните скрипт в AVZ:

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\Documents and Settings\Admin\Рабочий стол\43CE4EF6D23A6078\43CE4EF6D23A6078');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_DeleteSvc('43CE4EF6D23A6078');
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится!

    3. Повторите лог virusinfo_syscheck.

    Добавлено через 2 минуты

    O17 - HKLM\System\CCS\Services\Tcpip\..\{7C5A3EC2-B507-402A-9378-8BBDA6E0BB78}: NameServer = 192.168.1.1,195.5.46.12
    O17 - HKLM\System\CCS\Services\Tcpip\..\{EF78E6FE-FA4E-429D-B416-B6ACC875E435}: NameServer = 82.207.66.249 82.207.66.250
    Эти адреса Вам известны? Если нет, то пофиксите.
    Последний раз редактировалось Aleksandra; 22.05.2009 в 22:46. Причина: Добавлено
    Наша служба, будто сердце, отдыха не знает никогда.

  10. #9
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    19.05.2009
    Адрес
    Украина, г.Луганск
    Сообщений
    18
    Вес репутации
    39
    Лог. Сейчас буду фиксить
    Вложения Вложения

  11. #10
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    19.05.2009
    Адрес
    Украина, г.Луганск
    Сообщений
    18
    Вес репутации
    39
    Пофиксила, как указанно при переходе по ссылке, предоставленной Вами, но мне выдало просто чистый белый лист. Не знаю, может я что-то не так сделала, так как делала это первый раз.

    Добавлено через 45 минут

    После перезагрузки, проделала процедуру еще раз. Был обноружен только O17 - HKLM\System\CCS\Services\Tcpip\..\{EF78E6FE-FA4E-429D-B416-B6ACC875E435}: NameServer = 82.207.66.249 82.207.66.250. Когда нажала "Fix Checked", появился опять белый лист. Каким должен быть результат, я не знаю.
    Последний раз редактировалось Tinatin; 24.05.2009 в 23:11. Причина: Добавлено

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    сделайте полный комплект логов ...

  13. #12
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    19.05.2009
    Адрес
    Украина, г.Луганск
    Сообщений
    18
    Вес репутации
    39
    логи
    Вложения Вложения

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    Ukrtelecom Kiev - ваш провайдер ?

  15. #14
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    19.05.2009
    Адрес
    Украина, г.Луганск
    Сообщений
    18
    Вес репутации
    39
    Использую ОГО, в г.Луганск

  16. #15
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,662
    Вес репутации
    2817
    Сделайте такой лог http://virusinfo.info/showthread.php?t=40118
    Наша служба, будто сердце, отдыха не знает никогда.

  17. #16
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    19.05.2009
    Адрес
    Украина, г.Луганск
    Сообщений
    18
    Вес репутации
    39
    Gmer.log
    Вложения Вложения
    • Тип файла: log Gmer.log (23.5 Кб, 5 просмотров)

  18. #17
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,662
    Вес репутации
    2817
    Сохраните содержимое как start.bat в каталоге с gmer запустите и после перезагрузки повторите лог gmer.

    Код:
    gmer.exe -del service 43CE4EF6D23A6078
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\43CE4EF6D23A6078@Type"                                                                                                                            
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\43CE4EF6D23A6078@Start"                                                                                                                    
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\43CE4EF6D23A6078@ErrorControl"                                                                                                                        
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\43CE4EF6D23A6078@ImagePath"                                                                                                                             
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\43CE4EF6D23A6078\Security"                                                                                                                            
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\43CE4EF6D23A6078\Security@Security"                                                                                                                
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\43CE4EF6D23A6078@Type"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\43CE4EF6D23A6078@Start"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\43CE4EF6D23A6078@ErrorControl"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\43CE4EF6D23A6078@ImagePath"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\43CE4EF6D23A6078\Security"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\43CE4EF6D23A6078\Security@Security"       
    gmer -reboot
    Наша служба, будто сердце, отдыха не знает никогда.

  19. #18
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    19.05.2009
    Адрес
    Украина, г.Луганск
    Сообщений
    18
    Вес репутации
    39
    Извините, я понимаю, что задаю глупый вопрос, но подскажите пожалуйста, как это сделать. Спасибо!

  20. #19
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    То, что в рамочке - выделить мышью. Затем - Ctrl+C (скопировать в буфер).
    Позвать Блокнот, в нём сделать Ctrl+V (вставить из буфера).
    Затем, в Блокноте же - Ctrl+S (сохранить). Выберите каталог, где у вас лежит gmer.exe, имя файла укажите "start.bat" (обязательно с кавычками).
    Закрываете Блокнот, идёте в каталог, куда сохранили файл, видите там командный файл MS-DOS с именем start. Запускаете его двумя щелчками мыши.

  21. #20
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    19.05.2009
    Адрес
    Украина, г.Луганск
    Сообщений
    18
    Вес репутации
    39
    Огромное спасибо! Сейчас сделаю!
    Последний раз редактировалось Tinatin; 28.05.2009 в 11:42. Причина: Добавлено

  • Уважаемый(ая) Tinatin, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Страница 1 из 2 12 Последняя

    Похожие темы

    1. Помогите удалить Win32/TrojanDownloader.Carberp.AH
      От AnDron72 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 13.04.2012, 17:01
    2. Помогите удалить Win32/TrojanDownloader.Carberp.AD
      От Mariya715 в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 21.12.2011, 22:47
    3. НЕ могу удалить Win32/TrojanDownloader.Wigon.BS
      От horev в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 22.06.2009, 17:59
    4. Помогите удалить Win32/Wigon.CK
      От galdikas в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.02.2009, 07:38
    5. Помогите: не могу удалить Win32/Wigon.CK trojan.
      От Max710 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 13.10.2008, 21:40

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01419 seconds with 22 queries